網站上線前,讓 AI 找漏洞
Cloudflare 的資安稽核 skill,派一群分身幫你檢查
- 費用
- 免費
- 步驟
- 2 步
- 適合
- 老闆
- 費用說明
- skill 免費開源(MIT),在 Claude Code 裡跑;一次全面稽核很耗方案額度
- 我的實測
- 抓到並修好 1 個真的漏洞
- 查證日期
- 2026.10.09
這是什麼
Cloudflare 官方開源的資安稽核技能(skill),把 Claude 變成資安稽核員。它先摸清楚整個網站怎麼運作,再派好幾個分身分頭找漏洞,最後派另一批分身獨立驗證,只把「確定成立」的列成漏洞,避免一堆誤報嚇到你。
誰需要
- 網站有收資料(表單、Email、會員、付款),準備上線的人
- 用 AI 做網站、但完全不懂資安的人
要不要錢
skill 免費(MIT 開源),在 Claude Code 裡跑。一次全面稽核會派很多分身,很耗額度,所以我只在上線前、或大改之後跑一次。
怎麼開始
- 在網站的專案資料夾打開 Claude Code,貼上這段:
請把 https://github.com/cloudflare/security-audit-skill 下載到暫存資料夾,讀完它的說明,對這個網站專案跑一次資安稽核。
規則:只讀程式碼、不要改任何檔案;線上測試只能用不合法的資料,不要真的送出表單。
最後用白話告訴我:確定的漏洞有哪些、別人可以拿它做什麼、要怎麼修。
- 看完報告,請 Claude 照著修。修好之後,請它針對每個漏洞寫一個測試,確認真的修好了。
想直接裝成技能的話,官方指令是 npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit。
我實際怎麼用
這個網站開放訂閱前,我跑了一次,它一共派了 7 個分身。抓到:
- 1 個確定的漏洞:網站上的東京旅行 App 示範,如果有人傳給你一個動過手腳的備份檔,你一按「還原」,對方藏在裡面的程式就會在網站上執行,還能讀走你存在 App 裡的 Gemini 金鑰。
- 訂閱表單可以被人用程式大量灌名單,也能拿來查某個 Email 有沒有取消過訂閱。
- 網站少了幾個基本的安全設定,例如禁止別的網站把我的頁面嵌進去。
當天全部修好。東京 App 那個漏洞,我請 Claude 寫了 7 項測試:修之前全部失敗,修之後全部通過;另外兩項也修好並實測過。
小提醒
- 很耗額度。 平常小改不用跑,上線前、加了收資料的功能之後再跑。
- 報告會寫出漏洞細節,修好之前不要公開。
- 它只檢查你給它的那個專案。 網站以外的帳號密碼、主機設定不在範圍內。
- AI 沒找到,不代表絕對安全。 它是幫你多一層把關,收款、會員這類網站還是建議找專業的人再看一次。